新聞加密貨幣Sandbox SAND 橋接漏洞在 Base 與 BSC 鑄造 490 億美元假代幣

Sandbox SAND 橋接漏洞在 Base 與 BSC 鑄造 490 億美元假代幣

作者: Crypto Ninjas·

重點速覽

  • The Sandbox 的 SAND 跨鏈橋存在漏洞,使攻擊者得以在 Base 與 BNB Smart Chain 上鑄造無擔保代幣;該漏洞已被完全控制。
  • 區塊鏈安全公司 Blockaid 指出,有超過 400 筆交易鑄造出約 490 億美元面額的假 SAND,這反映的是代幣市值,而非協議中被盜資產。
  • The Sandbox 已停止 Base 與 BSC 之間的所有橋接與解橋作業,並警告用戶不要在這兩條網路上買賣或交易 SAND。
  • Ethereum 與 Polygon 部署未受影響,沒有用戶錢包遭入侵,而鎖定在 Ethereum 上作為抵押的 SAND 仍完好無損。
  • 目前正在根據事件前快照準備補償計畫,以支援受影響的流動性提供者;調查、技術復盤與最終補償條款仍待公布。
Sandbox SAND 橋接漏洞在 Base 與 BSC 鑄造 490 億美元假代幣

The Sandbox 已確認並封堵其 SAND 跨鏈橋中的一項漏洞,該漏洞允許攻擊者在 Base 與 BNB Smart Chain(BSC)上鑄造無擔保的 SAND 代幣。Base 是由 Coinbase 孵化的 Ethereum Layer-2 網路,而 BNB Smart Chain 則是由 Binance 營運、相容 EVM 的區塊鏈。SAND——The Sandbox 這個以 Ethereum 為基礎的元宇宙遊戲平台之原生代幣——通常只能透過先鎖定作為抵押,再以等額方式鑄造的機制進入這兩條鏈。區塊鏈安全公司 Blockaid 識別出約 490 億美元面額的假 SAND,涉及超過 400 筆交易;而該專案表示,這起事件占 SAND 總供應量不到 0.01%。

橋接漏洞觸發緊急關閉

根據 The Sandbox 的說法,這項缺陷影響了連接 BSC 與 Base 上 SAND 的跨鏈橋基礎設施,意味著攻擊者可在沒有橋接資產所需支持的情況下鑄造 SAND 代幣。此類 lock-and-mint 設計的橋接會在來源鏈保留原始代幣作為儲備,因此,一旦鎖定抵押品與鑄造供應之間的連結遭破壞,就能在沒有任何擔保的情況下產生新代幣。

The Sandbox 在 X 上披露了這起事件:

The Sandbox team has identified and fully contained a recent vulnerability regarding the SAND cross-chain bridge on Base and BNB Smart Chain (BSC). The impact is minimal, representing less than 0.01% of the total SAND token supply. SAND tokens on Ethereum and Polygon are NOT…

— The Sandbox (@TheSandboxGame), August 22, 2026 (X post)

作為應對,該專案已停止兩條網路之間所有橋接與解橋作業。因此,目前持有在 Base 與 BSC 上的 SAND 已被隔離:無法透過橋接轉回,也無法經由受影響的跨鏈路徑兌回。停止橋接流量是標準的遏制措施,因為即使橋本身停用,無擔保代幣仍可在目標鏈上流通。

The Sandbox 也明確警告交易者,鑑於這些網路上的流動性狀況,用戶不應在 Base 或 BSC 上買入、賣出或交易 SAND。

The Sandbox 表示,其 Ethereum 與 Polygon 部署未受影響,沒有任何用戶錢包遭入侵,而鎖定在 Ethereum 端、作為有效橋接代幣抵押品的 SAND 也完好無損。

490 億美元數字反映假代幣鑄造規模

最大數字由區塊鏈安全公司 Blockaid 提出,該公司指出,有超過 400 筆交易以面額計算,約鑄造出 490 億美元的 SAND。

這個數字並不代表從協議中損失或被提走的資產價值;相反地,它反映的是在這次漏洞利用中產生的大量無擔保代幣的市值。這一點很重要:攻擊者鑄造的 SAND 不具備合法跨鏈供應所支持的儲備,不能被視為合法流動性。實際上,無擔保鑄造損害的是池內流動性,而非鎖定儲備——任何被賣入 Base 或 BSC 池中的假代幣,代價都將由池另一側的流動性提供者承擔,這正是該專案擬定補償方案所針對的風險暴露。

調查仍在進行中,The Sandbox 表示將在後續發布詳細事件報告與技術復盤。

補償計畫鎖定受影響流動性提供者

補償計畫的準備工作正在進行,包括在事件發生前對 Sandbox 生態系統進行快照。該計畫將針對 Base 上特定流動性池中的 BSC 用戶。該專案尚未公布最終補償方案,或可能提供的總金額。

The Sandbox 表示,Ethereum 與 Polygon 上的一般 SAND 持有者無需採取任何行動。

這起事件再次將跨鏈基礎設施的安全風險推到台前。橋接長期以來一直是加密產業成本最高的攻擊面之一——2022 年 3 月的 Ronin Bridge 遭駭損失超過 6 億美元,Wormhole 則在數週前損失約 3.2 億美元,而 Chainalysis 估計當年加密駭客事件中約有 69% 的被盜資金來自橋接漏洞利用。The Sandbox 目前的重點是控制受影響網路、分析事件範圍,並向符合資格的流動性提供者進行賠付;技術復盤、最終補償條款與合格池名單,以及 Base 與 BSC 橋接何時重啟,都是後續值得關注的事項。